Tỷ giá Bitcoin BTC BTC
63964 $
1.79%
Tỷ giá Ethereum ETH ETH
2593 $
1.35%
Tỷ giá Tether USDt USDT USDT
1,00 $
-0.07%
Tỷ giá BNB BNB BNB
588,67 $
0.87%
Tỷ giá Solana SOL SOL
145,43 $
1.68%
Tỷ giá USD Coin USDC USDC
1,00 $
0.01%
Tỷ giá USDC USDC USDC
1,00 $
-0.06%
Tỷ giá XRP XRP XRP
0,5894 $
0.51%
Tỷ giá Dogecoin DOGE DOGE
0,1068 $
1.31%
Tỷ giá Toncoin TON TON
5,62 $
0.25%
Tỷ giá TRON TRX TRX
0,1520 $
0.07%
Tỷ giá Cardano ADA ADA
0,3520 $
0.86%
Tỷ giá Avalanche AVAX AVAX
27,36 $
1.58%
Tỷ giá Shiba Inu SHIB SHIB
0,0000 $
1.47%
Tỷ giá Chainlink LINK LINK
11,18 $
1.72%
Tỷ giá Bitcoin Cash BCH BCH
343,38 $
1.26%
Tỷ giá Polkadot DOT DOT
4,33 $
0.38%
Tỷ giá UNUS SED LEO LEO LEO
5,89 $
2.80%
Tỷ giá Dai DAI DAI
1,00 $
0.00%
Tỷ giá NEAR Protocol NEAR NEAR
4,58 $
1.60%
  1. Home iconBạn đang ở:
  2. Trang chủ
  3. Tin tức tiền điện tử
  4. Raydium công bố chi tiết vụ hack, đề nghị bồi thường cho nạn nhân

Raydium công bố chi tiết vụ hack, đề nghị bồi thường cho nạn nhân

22/12/2022 05:20 read119
Raydium công bố chi tiết vụ hack, đề nghị bồi thường cho nạn nhân

Kẻ tấn công đã sử dụng một khai thác cho phép rút toàn bộ Pool thanh khoản dưới dạng phí.

Nhóm đằng sau nền tảng giao dịch phi tập trung Raydium (DEX) đã công bố chi tiết về cách thức xảy ra vụ hack ngày 16 tháng 12 và đưa ra đề xuất bồi thường cho các nạn nhân.

Theo một bài đăng trên diễn đàn chính thức từ nhóm, tin tặc đã có thể kiếm được hơn 2 triệu USD tiền mã hóa bằng cách khai thác lỗ hổng trong hợp đồng thông minh DEX cho phép quản trị viên rút toàn bộ Pool thanh khoản, bất chấp việc các biện pháp bảo vệ hiện có đang được áp dụng để ngăn chặn hành vi như vậy.

Nhóm sẽ sử dụng các Token chưa được cấp vốn của riêng mình để đền bù cho những nạn nhân bị mất Token Raydium, còn được gọi là RAY. Tuy nhiên, nhà phát triển không có stablecoin và các Token không phải RAY khác để bồi thường cho các nạn nhân, vì vậy họ đang yêu cầu một cuộc bỏ phiếu từ những người giữ RAY để sử dụng kho bạc của tổ chức tự trị phi tập trung (DAO) để mua các Token còn thiếu để hoàn trả cho những người bị ảnh hưởng bởi khai thác.

Theo một báo cáo khám nghiệm tử biệt, bước đầu tiên của kẻ tấn công trong quá trình khai thác là giành quyền kiểm soát khóa riêng tư Pool của quản trị viên. Nhóm không biết khóa này được lấy như thế nào, nhưng họ nghi ngờ rằng máy ảo giữ khóa đã bị nhiễm chương trình trojan.

Sau khi kẻ tấn công có chìa khóa, chúng đã gọi một chức năng để rút phí giao dịch thường được chuyển đến kho bạc DAO để sử dụng cho việc mua lại RAY. Trên Raydium, phí giao dịch không tự động chuyển đến kho bạc tại thời điểm hoán đổi. Thay vào đó, chúng vẫn ở trong nhà cung cấp thanh khoản Pool cho đến khi được quản trị viên rút lại. Tuy nhiên, hợp đồng thông minh theo dõi số tiền phí mà DAO phải trả thông qua các tham số. Điều này lẽ ra phải ngăn kẻ tấn công rút hơn 0,03% tổng khối lượng giao dịch đã xảy ra trong mỗi Pool kể từ lần rút cuối cùng.

Tuy nhiên, do một lỗ hổng trong hợp đồng, kẻ tấn công đã có thể thay đổi các tham số theo cách thủ công, khiến có vẻ như toàn bộ thanh khoản Pool là phí giao dịch đã được thu. Điều này cho phép kẻ tấn công rút tất cả số tiền. Khi tiền đã được rút, kẻ tấn công có thể hoán đổi chúng theo cách thủ công để lấy các Token khác và chuyển số tiền thu được sang các ví khác dưới sự kiểm soát của kẻ tấn công.

Để đối phó với hành vi khai thác, nhóm đã nâng cấp hợp đồng thông minh của ứng dụng để xóa quyền kiểm soát của quản trị viên đối với các tham số đã bị kẻ tấn công khai thác.

Trong bài đăng trên diễn đàn ngày 21 tháng 12, các nhà phát triển đã đề xuất một kế hoạch bồi thường cho các nạn nhân của cuộc tấn công. Nhóm sẽ sử dụng Token RAY chưa được cấp vốn của riêng mình để bồi thường cho những người giữ RAY đã bị mất Token do cuộc tấn công. Nó đã yêu cầu một cuộc thảo luận diễn đàn về cách thực hiện kế hoạch bồi thường bằng cách sử dụng kho bạc DAO để mua các Token không phải RAY đã bị mất. Nhóm đang yêu cầu tổ chức một cuộc thảo luận kéo dài ba ngày để quyết định vấn đề.

Vụ hack Raydium trị giá 2 triệu đô la Mỹ lần đầu tiên được phát hiện vào ngày 16 tháng 12. Các báo cáo ban đầu cho biết kẻ tấn công đã sử dụng chức năng rút tiền_pnl để xóa thanh khoản khỏi Pool mà không cần gửi Token LP. Nhưng vì chức năng này lẽ ra chỉ cho phép kẻ tấn công loại bỏ phí giao dịch, nên phương pháp thực tế mà chúng có thể rút toàn bộ Pool vẫn chưa được biết cho đến khi một cuộc điều tra được tiến hành.

Theo CoinTelegraph

Chia sẻ bài viết này với bạn bè qua Facebook / Zalo / Telegram:

Tags: Hack, Tin tặc,